Указ 250 - Польза чат
СтатистикаПубличного адреса нет. Приглашение не проверяем — ссылка в Telegram может быть уже недействительной.
- Последний пост
- 3 мая
- Последнее чтение
- ещё не заходили
- Постов за неделю
- 0
- Всего постов
- 20
- Тип
- закрытый
- Язык
- русский
- В каталоге с
- 16 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
- 3 мая
* скриншот 117 приказа ФСТЭК
- 3 мая
без подписи
- 3 мая
Отличный вопрос, но не по адресу)) Я лишь цитирую регулятора
- 3 мая
Может быть, чисто стилистически, стоит в тексте употреблять аббревиатуру КЗИ, а не какое-то загадочное имя собственное Кзи? (Извините за занудство)
- 1 мая
Запугивание операторов))
- 1 мая1
В этих правках все направлено на вертикальную интеграцию и подотчетность. Результаты этих проверок будут оседать не во ФСТЭК, а в Совбезе. И за эти показатели будут спрашивать с отраслевых регуляторов. Крайне любопытно, зачем это было сделано публичным указом, а не закрытыми документами.
- 1 мая
Чтобы максимально снизить темпы цифровизации путем мнимого повышения защищенности. На это направлены все последние документы ФСТЭК. От большого это ума или в интересах каких-то недружественных государств еще предстоит понять
- 1 мая
Очерчивают область, видно не все зокии / ис подпадали под 117-й
- 1 мая
Это нам не ведомо
- 1 мая
Так никто и не ответил на мой вопрос: зачем Кзи и Пзи погружать в Указ 250. Разве 117 приказа ФСТЭК России недостаточно?
- 1 мая
Разработчик повторно загрузил проекты 30.04.2026: • изменения в указ: https://regulation.gov.ru/projects/167660/ • ПП: https://regulation.gov.ru/projects/167663/
- 1 мая1
Поддерживаю 👍
- 1 мая
Большое спасибо, стараюсь!)
- 1 мая4
Офигенный канал - подписался
- 30 апр.
Коллеги, продолжая тему изменений 250 Указа - я закончил с разбором. Если интересно - https://t.me/seclifebalance/77 С удовольствием поделюсь опытом и пообщаюсь, если будут вопросы)
- 30 апр.
Спасибо за развернутый ответ. Я бы его трактовал следующим образом. 1. Если речь про ГИС, то аттестация каждого АРМа обязательна. Если аттестуем АРМ ГИС (даже независимо от самой ГИС, постфактум) то да, видимо, нужно хлебнуть сполна и соорудить весь набор политик и регламентов. Т.к. аттестуемый АРМ ГИС, с точки зрения приказа, сам по сути является ГИСом. Подключаемая организация в этом случае - такой же оператор, как и сам оператор ГИС (Хотя все равно кажется странным - ведь по определению из 117-го эта организация - подрядчик, а не оператор, но окей) 2. А вот если речь про ИСПДн, то аттестация АРМ (даже по 117-му) - добровольна. И тогда подключаемая организация - подрядчик. Значит, должна выполнять политики только в части ее касающейся. Значит, должна внедрить у себя только те политики и регламенты, которые скомандует сам оператор ИСПДн.
- 30 апр.
Ахаха при разборе нормативки про это можете забыть
- 30 апр.
Логичный вопрос, расскажу по опыту. Если мы говорим о модели подключения организации как сегмент ИС, то требование к подключению зачастую - аттестация/оценка эффективности в соответствии с классом защищенности или уровнем защищенности в зависимости от системы. В таком случае рядовые учреждения и правда должны разработать меньше документов, но речь о проектных и эксплуатационных документах на систему, например, ТЗ, МУ, ТП, акт классификации - они пишутся оператором и подключаемые организации не должны их разрабатывать. А что касается требований 117 - увы и ах, если в требованиях к подключению написано - аттестация, то, считаю, что уйти от разработки документов в рамках выполнения требований не представляется возможным, тк требования Приказа нужно выполнить сполна Если коротко - Должны ли подключаемые к ИС (аттестованной по 117) организации (сегменты ИС) разрабатывать все документы, указанные в 117? - Убеждён, что да
- 30 апр.
Да, безусловно, с точки зрения ИС и 117 приказа, АРМ этой ИС в учреждении - это сегмент, на котором должны быть реализованы меры ИБ. Более сложный вопрос был с новыми политиками и регламентами ,которые, согласно 117, должен разрабатывать именно оператор (владелец информации). Вопрос был в том, должны ли все эти политики и регламенты также разрабатывать и рядовые учреждения, которые оказывают услуги с помощью ИС. По логики и здравому смыслу видится, что, если и должны, то ,как миниум, в меньшем объеме, чем оператор.
- 30 апр.
Вот это больше подходит под определение "сегмент", требования к подключению в ИС которых должен предъявить оператор ИС